Cibersegurança

A criptografia da memória fora do chip não está completa sem a verificação da integridade dos dados

Um material técnico da Rambus explica que a criptografia da memória externa protege a confidencialidade dos dados, mas não garante a detecção de adulterações, a menos que seja associada a um mecanismo de autenticação e integridade, como o AES-GCM. O material também aborda considerações sobre resistência a ataques de canal lateral, prevenção de replay, inicialização da memória e vinculação das chaves de criptografia à raiz de confiança.

2026-09-03
7 min de leitura
11 visualizações
فريق تحرير certi.news
A criptografia da memória fora do chip não está completa sem a verificação da integridade dos dados

A proteção de dados sensíveis não termina nos limites do processador ou de um sistema em um único chip. Quando instruções e dados são transferidos para uma memória externa, como a DRAM, a interface de memória passa a fazer parte da superfície de ataque, especialmente em sistemas espaciais e governamentais que podem operar em ambientes contestados e permanecer em serviço por décadas. Um material técnico publicado na Semiconductor Engineering, escrito por Vincent van der Leest e Ajay Kapoor, da Rambus, apresenta uma abordagem para proteger essa interface que vai além da criptografia do conteúdo e inclui a verificação de que ele não foi alterado.

O material foi publicado no formato Sponsored Blog em 3 de setembro de 2026; portanto, a apresentação de um produto da Rambus deve ser tratada como um exemplo comercial da abordagem proposta, e não como evidência independente de sua superioridade. O princípio técnico básico, porém, é mais amplo que o próprio produto: a memória externa precisa de confidencialidade, autenticação e resistência à adulteração, além do gerenciamento do ciclo de vida das chaves.

A criptografia oculta os dados, mas não comprova sua integridade

A tecnologia Inline Memory Encryption, ou criptografia de memória integrada, criptografa os dados antes que sejam gravados na memória conectada externamente ao sistema no chip e os descriptografa quando retornam para uso. Isso normalmente é feito por meio de um mecanismo de criptografia posicionado entre a lógica de processamento e o controlador de memória, permitindo proteção transparente para o software e, ao mesmo tempo, mantendo os requisitos de desempenho e latência.

Mas a confidencialidade dos dados não é sinônimo de integridade. Um invasor pode não precisar ler material criptográfico, dados de sensores ou instruções executáveis se for capaz de alterar um valor associado a um comando, coordenadas ou uma tabela de consulta. O mesmo risco se aplica a dados médicos e financeiros, bem como às entradas ou aos parâmetros de modelos de inteligência artificial, nos quais uma alteração pode levar a decisões ou resultados não confiáveis.

Por esse motivo, o material propõe realizar a autenticação o mais próximo possível do local de armazenamento, antes de entregar os dados ao processador, aos aceleradores ou à lógica de controle. Reduzir a distância percorrida por dados não autenticados limita a possibilidade de que dados corrompidos se espalhem pelo sistema.

A escolha do modo AES está ligada aos requisitos, não ao nome do algoritmo

O AES-XTS é amplamente utilizado na criptografia de unidades de armazenamento e memórias com alta taxa de transferência. Esse modo utiliza um valor associado ao endereço dos dados, de modo que o mesmo conteúdo não produza o mesmo texto cifrado quando armazenado em endereços diferentes, sem acrescentar tamanho aos dados protegidos. No entanto, o AES-XTS oferece apenas confidencialidade e não é considerado um modo de criptografia autenticada que combine confidencialidade e verificação de integridade.

Já o AES-GCM combina criptografia e verificação de integridade por meio de uma tag de autenticação que é verificada antes que o texto original seja disponibilizado. Isso permite detectar alterações intencionais, mas exige o armazenamento e o gerenciamento das tags de autenticação e dos nonces ou vetores de inicialização. Isso pode afetar a capacidade da memória, a largura de banda, a distribuição dos endereços, os mecanismos de cache e a etapa de inicialização.

Na prática, a decisão não deve se limitar à força do algoritmo. O engenheiro precisa equilibrar o modelo de ameaça, o nível de garantia exigido, o aumento aceitável de memória, as metas de desempenho e a arquitetura do sistema como um todo. Em sistemas sensíveis, a capacidade de detectar alterações pode justificar o custo adicional dos metadados e a complexidade do projeto.

A resistência a ataques de canal lateral faz parte do projeto

Mesmo algoritmos matematicamente sólidos não são suficientes se sua implementação revelar as chaves por meio de vazamentos físicos. O material indica que a análise do consumo de energia, da radiação eletromagnética ou do tempo pode ajudar um invasor com acesso físico ao equipamento a deduzir as chaves, sem quebrar o próprio AES.

Por isso, as medidas de resistência a ataques de canal lateral devem ser projetadas dentro do mecanismo de criptografia, e não apenas adicionadas posteriormente no nível do sistema. Os elementos de garantia mencionados no material incluem o tratamento seguro das chaves, um comportamento previsível em caso de erros, a proteção dos caminhos de controle e a capacidade de tolerar falhas aleatórias. O material também considera que a adoção de uma solução comprovada em campo e de experiência prática no combate à adulteração pode reduzir os riscos de implementação e o esforço necessário para estabelecer confiança no projeto, especialmente em programas espaciais e governamentais.

O que precisa ser definido no nível da plataforma?

O material explica que adicionar um mecanismo de criptografia ao caminho da memória não resolve todos os problemas de proteção. As equipes responsáveis pelo projeto do sistema e pelo mecanismo de criptografia precisam tratar de questões interligadas, principalmente:

  • Atualidade dos dados: verificar a validade de um valor antigo não impede que ele seja reproduzido. Isso pode exigir contadores protegidos, informações de versão ou um estado sincronizado, com impactos sobre os metadados, a persistência e a recuperação.
  • Inicialização da memória: as regiões protegidas podem precisar de metadados válidos antes do início da operação normal, enquanto a inicialização de memórias grandes pode afetar o tempo de inicialização e a disponibilidade do sistema.
  • Integração da raiz de confiança: o provisionamento das chaves, as políticas de segurança, a transição entre as fases do ciclo de vida, o apagamento das chaves e os mecanismos de recuperação devem estar alinhados a uma cadeia de confiança que começa na inicialização segura e se estende à proteção da memória durante a operação.

A Rambus afirma que seu produto IME-IP-340, projetado para aplicações em FPGA, utiliza o AES-GCM para criptografar, descriptografar e autenticar transações de memória, com suporte ao gerenciamento de memória configurável, cache, gerenciamento de chaves e opções de resistência a ataques de análise de energia. Segundo a apresentação da empresa, esses recursos têm como objetivo ajudar os projetistas a equilibrar segurança, desempenho, custo dos metadados e requisitos de integração.

Leitura editorial: os limites são mais importantes que o mecanismo de criptografia

A mudança efetiva enfatizada pelo material é a passagem da proteção da memória do conceito de “ocultar o conteúdo” para um conceito mais amplo, que inclui a detecção de alterações e a resistência a métodos de extração de chaves. Isso é importante para sistemas que dependem de dados externos para tomar decisões ou executar comandos, porque a integridade dos dados não é menos importante que sua confidencialidade.

Entretanto, a fonte, por si só, não comprova o desempenho do IME-IP-340 em ambientes operacionais específicos nem apresenta números detalhados sobre latência, tamanho dos metadados ou resultados de testes independentes. Além disso, a criptografia autenticada não elimina a necessidade de projetar mecanismos de prevenção de replay, inicialização e gerenciamento do ciclo de vida. Portanto, qualquer solução deve ser avaliada dentro da arquitetura completa da plataforma e de seu modelo de ameaça específico, e não como um componente isolado que garante automaticamente a segurança da memória.

Fonte da notícia
Semiconductor Engineering
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias